Sikkerhet
Sikkerheten i SAQ er bygget inn i datalaget og håndhevet automatisk. Kundedata ligger i EU, arbeidsområder er skilt fra hverandre i selve databasen, og alle privilegerte handlinger etterlater et spor. Denne siden forklarer hvordan, i detalj.
Hvor lagres dataene mine?
Alle servere, objektlagring og sikkerhetskopier ligger i EU-regioner hos Hetzner Cloud (Falkenstein i Tyskland eller Helsinki i Finland). Ingen kundedata forlater EU.
Hvordan isoleres arbeidsområder?
Hver tenant-tabell har en arbeidsområde-id, og PostgreSQL Row Level Security er tvunget på. Applikasjonens databaserolle kan ikke omgå reglene, og en forespørsel uten arbeidsområdekontekst leser ingenting og skriver ingenting. Fremmednøkler er sammensatte med arbeidsområde-id, så en referanse kan aldri peke inn i et annet arbeidsområde. Lesing på tvers av arbeidsområder finnes bare som faste, loggede plattformfunksjoner som applikasjonsrollen ikke kan kjøre.
Hvordan logger brukerne inn?
- Passord
- Etter NIST 800-63B: minimumslengde, sjekk mot kjente lekkede passord (bare en delvis hash forlater SAQ), ingen sammensetningsregler. Hashet i hvile.
- Passnøkler og tofaktor
- Passnøkler (WebAuthn) og tidsbaserte engangskoder med gjenopprettingskoder. Tofaktorinnlogging kreves for eiere og administratorer av arbeidsområder og for plattformoperatører, og tilbys alle andre.
- Magiske lenker
- For vanlige kundebrukere: engangsbruk, 15 minutters gyldighet, 24 timers økter. Slås av for en identitet så snart den har passord eller SSO-innlogging.
- Single sign-on
- OpenID Connect med forhåndsoppsett for Microsoft Entra ID, tilordning av claims og en MFA-regel. Et arbeidsområde kan verifisere e-postdomenene sine via DNS og tvinge SSO for dem, håndhevet ved arbeidsområdegrensen. SCIM 2.0 provisjonerer brukere og grupper. Single sign-on, verifiserte domener og SCIM er inkludert fra Business-planen; prøveperioden inkluderer dem.
- Økter
- Øktrader på serversiden med autentiseringsmetode, tidspunkt og MFA-status. Sensitive handlinger (postkassepålogging, faktureringskjøringer, periodelukking, sletting av arbeidsområdet, utstedelse av API-nøkler) krever ny autentisering innen de siste ti minuttene. Økter listes og kan avsluttes av brukeren.
- API-nøkler
- Hashet i hvile, vist én gang, avgrenset, med valgfri utløpsdato og nettverksbegrensning, sjekket ved hvert kall mot utstederens gjeldende rettigheter.
Er dataene kryptert?
TLS for alt under overføring. Postkassepålogging og hemmeligheter fra identitetsleverandører krypteres i hvile med AES-256-GCM, bundet til arbeidsområdet de tilhører. Nøkler lagres som hasher.
Hvordan håndteres sikkerhetskopier og gjenoppretting?
Kontinuerlig arkivering av transaksjonsloggen med en ukentlig full og daglig inkrementell sikkerhetskopi til et eget, versjonert objektlager som bare sikkerhetskopiprosessen når, med 30 dagers lagring. Målet for gjenopprettingspunkt er fem minutter og for gjenopprettingstid fire timer, med varsel hvis arkiveringen henger etter. Gjenopprettingsøvelser, som dekker database, objektlagring og nøkler på en ny maskin, er planlagt kvartalsvis og resultatene loggføres. Slettinger og redigeringer spilles av oppå en gjenoppretting før dataene serveres, så en gjenoppretting gjenoppliver aldri det en kunde har fjernet.
Hva logges?
Alle privilegerte handlinger skriver en revisjonsrad som bare kan legges til, med aktør, på vegne av, handling, mål og begrunnelse. Det omfatter operatørers brukerimitasjon og lesing på tvers av arbeidsområder, følgertildelinger, faktureringskjøringer og annulleringer, periodelukking, medlemsendringer og autentiseringsinnstillinger. Eiere og administratorer ser loggen for sitt arbeidsområde under Innstillinger → Revisjon. Beskrivende innhold lagres atskilt fra den strukturelle raden, så det kan fjernes ved redigering uten å bryte sporet.
Hvordan beskyttes selve applikasjonen?
- En sterk Content Security Policy uten innebygde skript, HSTS og ingen tredjepartsressurser
- Origin-sjekk på hver forespørsel som endrer noe; ingen CSRF-token-cookie som kan lekke
- Rate limiting per adresse, per identitet og per API-nøkkel, også ved innlogging og utsending av magiske lenker
- Opplastinger i karantene til typesjekk og størrelsessjekk er bestått; serveres aldri som HTML eller SVG direkte
- Markdown og innkommende e-post-HTML renses med en allowlist; eksterne bilder blokkeres
- PDF-generering i en sandkasse med JavaScript av og uten nettverkstilgang
- Ingest-logger inneholder aldri e-postemner, innhold, avsenderadresser eller vedleggsnavn
- Loggetiketter inneholder aldri kundeidentifikatorer; kundemetadata i logger er et plattformprivilegium
Hvordan håndteres sårbarheter?
Skanning av avhengigheter, hemmeligheter, containere, konfigurasjon og kildekode kjører ved hver endring (Trivy og Opengrep) sammen med lint, typesjekk, enhets- og integrasjonstester, nettlesertester med tilgjengelighetssjekk og Lighthouse. Ingenting slippes med et HIGH- eller CRITICAL-funn. Pakker yngre enn fem dager installeres ikke, for å begrense eksponering for angrep i leverandørkjeden. Container images festes til digest og signeres; en utrulling verifiserer signaturen før den ruller ut. OWASP ASVS nivå 2 er referansestandarden.
Er SAQ sertifisert (ISO 27001, SOC 2)?
Nei. SAQ er bygget med OWASP Application Security Verification Standard nivå 2 som referanse, med automatiserte kontroller i hver utgivelse, og denne siden beskriver tiltakene. Vi har ingen formell sertifisering i dag.
Hvordan forholder SAQ seg til GDPR?
ArktIQ IT AS er databehandler for alt kunden legger inn i et arbeidsområde, og behandlingsansvarlig bare for sin egen kunderelasjon. Databehandleravtalen er skrevet etter GDPR artikkel 28 og følger med hvert abonnement, uten at den må bes om. Den binder all behandling til EU, lister hver underleverandør og gir 30 dagers varsel før en byttes ut, og forplikter oss til å varsle eierne av arbeidsområdet uten ugrunnet opphold ved brudd på personopplysningssikkerheten. De fleste forespørsler fra registrerte kan kunden besvare selv, siden eiere og administratorer kan se, rette, slette, redigere og eksportere uten å gå veien om oss; der verktøyene ikke strekker til, gjør vi jobben på kundens instruks. Personvernerklæringen beskriver det vi behandler som behandlingsansvarlig, med hvilket grunnlag og hvor lenge.
Hva er kundens ansvar, og hva er vårt?
Kunden bestemmer hvilke saker som opprettes, hvilke kunder og ansatte som legges inn, og hvor lenge det blir liggende. Den som bestemmer formålet og midlene, er behandlingsansvarlig etter GDPR artikkel 4 nr. 7, og derfor er det kunden som svarer overfor Datatilsynet og overfor den enkelte registrerte. Vi behandler bare det vi er instruert til å behandle, og vi svarer verken registrerte eller tilsynsmyndigheter på kundens vegne uten at kunden ber om det.
Kunden må fortsatt ha et behandlingsgrunnlag for det som legges inn, føre sin egen protokoll over behandlingsaktiviteter, svare på forespørsler fra registrerte, og varsle Datatilsynet innen 72 timer når et brudd krever det. Vår del er å gjøre det mulig: eksport og sletting av hele arbeidsområdet, redigering og pseudonymisering av enkeltpersoner, et revisjonsspor eieren selv kan lese, varsel til eierne uten ugrunnet opphold hvis noe skjer hos oss, og en underleverandørliste som ikke endres uten 30 dagers varsel. Ingen leverandør kan gjøre en kunde etterlevende alene; det vi kan gjøre, er å sørge for at verktøyene og dokumentasjonen finnes når de trengs.
Hvem hos ArktIQ kan se hva?
Plattformansatte er ikke medlemmer av arbeidsområder med mindre de inviteres. Operatørkonsollen kjører på en privat lytter, ikke på den offentlige adressen, og krever passord pluss engangskode. Å lese et arbeidsområde derfra er skrivebeskyttet som standard, krever ny autentisering innen ti minutter, vises med et banner, utløper, kan ikke utstede nøkler eller endre postkassepålogging, og skrives til revisjonsloggen med begrunnelse.
Sporer SAQ brukerne sine?
Nei. Det finnes ingen analyseverktøy, ingen reklame og ingen tredjepartsskript på det offentlige nettstedet eller i appen. Det offentlige nettstedet setter ingen informasjonskapsler; appen setter bare dem som trengs for å holde deg innlogget og huske språk, arbeidsområde og tema.
Hvordan får jeg dataene mine ut, eller slettet?
En eier av arbeidsområdet eksporterer hele arbeidsområdet som en pakke med linjedelt JSON med alle vedlegg og dokumenter, høyst én gang i timen. En eier som har tatt en eksport i løpet av den siste timen, kan planlegge sletting; arbeidsområdet er skrivebeskyttet og kan gjenopprettes i 30 dager, deretter fjernes alt, inkludert sikkerhetskopier etter hvert som de utløper under sin 30 dagers lagringstid. En person kan slette sin egen globale identitet fra Konto → Sikkerhet; postene som gjelder personen i arbeidsområdet, pseudonymiseres slik at sakshistorikken forblir sammenhengende.
Hvordan melder jeg fra om et sikkerhetsproblem?
Send en e-post til med detaljene. Vi bekrefter mottak innen to virkedager, og vi tar ikke rettslige skritt mot sikkerhetsforskere som handler i god tro.
FAQ
Spørsmål om sikkerhet
Forlater dataene våre EU?
Nei. Servere, filer og sikkerhetskopier ligger hos Hetzner Cloud i Tyskland eller Finland, og ingenting flyttes ut. Avsnittet om lagring over navngir regionene.
Kan én kunde se en annen kundes saker?
Nei. Arbeidsområder er skilt fra hverandre i selve databasen, ikke bare i applikasjonen, og en forespørsel uten et arbeidsområde bak seg får ingenting ut. Avsnittet om isolasjon over forklarer hvordan det håndheves.
Hva skjer hvis noe går galt hos dere?
Målet er å miste høyst fem minutters arbeid og være i drift igjen innen fire timer. Sikkerhetskopiering går kontinuerlig, og vi øver på gjenoppretting hvert kvartal. Avsnittet om sikkerhetskopier over beskriver rutinen.
Kan vi kreve at alle hos oss logger inn med jobbkontoen sin?
Ja. Et arbeidsområde kan verifisere sine egne e-postdomener og tvinge single sign-on for dem, mot Microsoft Entra ID eller en annen OIDC-leverandør. Avsnittet om innlogging over dekker de andre metodene.
Må vi ha et samtykkebanner for å bruke SAQ?
Nei. Det finnes ingen analyseverktøy, ingen reklame og ingen tredjepartsskript, og appen setter bare informasjonskapslene som trengs for å holde deg innlogget. Avsnittet om sporing over sier hva som settes.
Er SAQ i samsvar med GDPR?
Ja. ArktIQ er databehandler for innholdet i arbeidsområdet ditt, all behandling skjer i EU, og databehandleravtalen etter artikkel 28 følger med abonnementet uten at du må be om den. Avsnittet om GDPR over sier hva den forplikter oss til.
Har dere dokumentasjon vi kan bruke i en anbudsprosess?
Denne siden, personvernerklæringen og databehandleravtalen dekker det meste av det som blir spurt om. SAQ har ingen ISO 27001- eller SOC 2-sertifisering i dag; avsnittet om sertifisering over sier hva vi bygger etter i stedet.
Se om SAQ passer for teamet ditt
Arbeidsområder settes opp av oss, ikke av et registreringsskjema. Fortell oss hvordan teamet jobber, så setter vi opp ett med 30 dagers prøveperiode. Allerede invitert? Logg inn.